Création d'un IDS avec Snort sur Raspberry Pi
Apprenez à installer et configurer Snort sur un Raspberry Pi pour surveiller et détecter les intrusions réseau.
Prérequis
- Un Raspberry Pi avec Raspbian installé
- Accès à Internet
- Une connexion SSH au Raspberry Pi
Étape 1: Mise à jour du Système
Commencez par mettre à jour votre système :
sudo apt-get update
sudo apt-get upgrade -y
Étape 2: Installation de Snort
Installez Snort en utilisant la commande suivante :
sudo apt-get install snort -y
Étape 3: Configuration de Snort
Éditez le fichier de configuration de Snort :
sudo nano /etc/snort/snort.conf
Ajoutez les réseaux que vous souhaitez surveiller :
# Setup the network addresses you are protecting
ipvar HOME_NET 192.168.1.0/24
Définissez les règles que Snort utilisera :
# Path to your rules files (this can be a relative path)
var RULE_PATH /etc/snort/rules
var SO_RULE_PATH /etc/snort/so_rules
var PREPROC_RULE_PATH /etc/snort/preproc_rules
Étape 4: Téléchargement des Règles de Snort
Téléchargez et extrayez les dernières règles de Snort :
wget https://www.snort.org/downloads/community/community-rules.tar.gz
tar -xzvf community-rules.tar.gz -C /etc/snort/rules
Étape 5: Test de Configuration
Testez la configuration de Snort pour vous assurer qu'il n'y a pas d'erreurs :
sudo snort -T -c /etc/snort/snort.conf
Étape 6: Démarrage de Snort
Démarrez Snort en mode détection :
sudo snort -A console -i eth0 -c /etc/snort/snort.conf
Étape 7: Surveillance Continue
Pour exécuter Snort en arrière-plan et surveiller en continu, utilisez :
sudo systemctl start snort
Conclusion
Vous avez maintenant un système de détection d'intrusions fonctionnel avec Snort sur votre Raspberry Pi. Vous pouvez ajouter des règles personnalisées pour adapter Snort à vos besoins spécifiques.